
Обнаружение и proof-of-concept эксплойт для CVE-2026-20131 — критической неаутентифицированной уязвимости удалённого выполнения кода (RCE) через десериализацию Java в Cisco Secure FMC. Включает безопасный детектирующий зонд и PoC на основе ysoserial для авторизованных лабораторных сред и CTF.
Серьезность: Критическая (CVSS 3.1: 10.0) CWE: CWE-502 — Десериализация недоверенных данных Затронуто: Cisco Secure Firewall Management Center (FMC) Software Рекомендация: cisco-sa-fmc-rce-NKhnULJh Bug ID: CSCwt14636
Уязвимость в веб-интерфейсе управления Cisco Secure Firewall Management Center (FMC) Software позволяет неаутентифицированному удаленному злоумышленнику выполнять произвольный Java-код с правами root на затронутом устройстве.
Уязвимость вызвана небезопасной десериализацией предоставленного пользователем Java-байтового потока. Злоумышленник может отправить специально сформированный сериализованный Java-объект в веб-интерфейс FMC, что приведет к выполнению произвольного кода с привилегиями root — без необходимости аутентификации.
Примечание: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) также затронут и был автоматически пропатчен компанией Cisco.
Веб-интерфейс FMC принимает и десериализует Java-объекты из неаутентифицированных HTTP-запросов без проверки типа или содержимого объекта. Десериализация Java по своей природе опасна при применении к недоверенному вводу — JVM выполняет код, встроенный в граф объектов, во время readObject(), до того как может быть выполнена какая-либо проверка на уровне приложения.
Схема атаки:
Злоумышленник → специально сформированный сериализованный Java-объект (HTTP POST) → FMC readObject() → срабатывает gadget chain → RCE с правами root
Магические байты Java-сериализации, идентифицирующие начало сериализованного потока:
AC ED 00 05
| Продукт | Статус |
|---|---|
| Cisco Secure Firewall Management Center (FMC) Software | Уязвим — доступен патч |
| Cisco Security Cloud Control (SCC) Firewall Management | Уязвим — автоматически пропатчен компанией Cisco |
| Cisco Secure Firewall ASA Software | Не затронут |
| Cisco Secure Firewall Threat Defense (FTD) Software | Не затронут |
Используйте Cisco Software Checker для получения конкретных затронутых номеров версий.
| Файл | Описание |
|---|---|
check.py | Безопасный детектирующий зонд — без gadget chain |
poc.py | PoC-эксплойт через ysoserial — только для лабораторных/CTF сред |
check_cve_2026_20131.py проверяет известные конечные точки FMC, отправляя магические байты Java-сериализации и анализируя HTTP-ответ. Код 500 или неожиданный 200 на конечной точке сериализации указывает на то, что сервер обрабатывает (десериализует) ввод, а не отклоняет его.
Эксплойт-полезная нагрузка или gadget chain не используются.
pip install requests
python3 check.py https://<fmc-host>
| Результат | Значение |
|---|---|
POTENTIALLY VULNERABLE | Конечная точка обработала сериализованные байты |
No obvious exposure detected | Вероятно, пропатчено или конечные точки недоступны |
poc.py создает полезную нагрузку десериализации с помощью ysoserial и доставляет ее на целевую конечную точку FMC.
Только для авторизованных лабораторных и CTF сред.
Полные инструкции по использованию, требования и настройка приведены в poc.py.
Компания Cisco выпустила исправленное программное обеспечение. Обходных путей нет.
Примените патч из официальной рекомендации: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
Временное усиление защиты (до установки патча):
AC ED 00 05 в телах HTTP POST-запросов| Дата | Событие |
|---|---|
| 2026-03-04 | Опубликована рекомендация Cisco — v1.0 Final |
| 2026-03-04 | Часть мартовского выпуска 2026 Cisco Secure Firewall Bundled Advisory |
Обнаружено в ходе внутреннего тестирования безопасности Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG).
Этот репозиторий опубликован только в образовательных целях и для авторизованных исследований безопасности. Используйте только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Несанкционированное использование может нарушать Computer Fraud and Abuse Act (CFAA) и аналогичные законы в вашей юрисдикции.